| Время детектирования | 15 апр 2010 00:40 MSK |
| Время выпуска обновления | 16 апр 2010 10:09 MSK |
| Описание опубликовано | 25 окт 2010 17:34 MSK |
Троянская программа, относящаяся к семейству троянцев ворующих пароли от пользовательских учетных записей on-line игр. Является приложением Windows (PE-EXE файл). Имеет размер 126464байта. Упакована при помощи ASPack. Распакованный размер – около 516 КБ. Написана на С++.
После запуска троянец копирует свое оригинальное тело в каталог хранения временных файлов текущего пользователя под именем:
%Temp%\herss.exeУстанавливает файлу атрибуты "Скрытый", "Только для чтения", "Системный".
Для автоматического запуска при каждом следующем старте системы троянец добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "cdoosoft"="%Temp%\herss.exe"
После запуска троянец, для получения доступа к другим процессам, повышает привилегии своему процессу. В зависимости от наличия запущенного процесса "AVP.exe" троянец под разными именами извлекает из своего тела вредоносный драйвер. Если "AVP.exe" не был обнаружен – сохраняет драйвер под именем:
%System%\drivers\klif.sysФайл имеет размер 3840 байт и детектируется антивирусом Касперского как Trojan.Win32.Zapchast.ccf.
Если был обнаружен процесс антивируса "AVP.exe" - тогда переписывает системный драйвер (Microsoft CD-ROM аудио фильтр):
%System%\drivers\cdaudio.sysСоздает службу с именем "KAVsys" и при помощи нее запускает вредоносный драйвер. После запуска драйвера удаляет ключ реестра:
[HKLM\System\CurrentControlSet\Services\KAVsys]а также сам файл:
%System%\drivers\klif.sysили
%System%\drivers\cdaudio.sysВыполняет поиск процесса с именем "livesrv.exe" (BitDefender Security Update Service). После обнаружения запущенного процесса "livesrv.exe", троянец находит месторасположение исполняемого файла и перемещает из данного каталога в корневой каталог логического диска C: все исполняемые файлы ("exe") и файлы библиотек ("dll") с их оригинальными именами, добавляя новое расширение "vcd", например:
С:\livesrv.exe.vcdНаходит и открывает "Проводник":
%WinDir%\explorer.exeЕсли оригинальный файл троянца находится не в корневом каталоге локального диска – вредонос прекращает свою работу. В другом случае открывает при помощи "Проводника" корневой каталог локального диска, на котором расположен исполняемый файл троянца. Для контроля уникальности своего процесса в системе троянец создает уникальные идентификаторы с именами "Game_start", "DALXBHDFGERTONGOJK_POP", "MN_XADLEBCBAXCSDFGEWQCDDD0", "KJLDSOIUBGDSEROPOFGSFSIKDQ_MN". Затем извлекает из своего тела вредоносную библиотеку, которую сохраняет под именем:
%Temp%\cvasds<rnd>.dllгде rnd – десятичное число.
Файл имеет размер 86016 байт и детектируется антивирусом Касперского как и оригинальный файл троянца Trojan-GameThief.Win32.Magania.dbtv. Устанавливает файлу атрибуты "Скрытый", "Только для чтения", "Системный". В отдельном потоке, 72000 раз в цикле, ищет диалоговые окна антивируса Касперского с именами классов "AVP.AlertDialog", "AVP.Product_Notification". Окно с именем класса "AVP.AlertDialog" троянец закрывает, имитируя клик мышью по кнопке диалогового окна. Окно с именем класса " AVP.Product_Notification " – закрывает путем передачи окну сообщения закрытия. Выполняет поиск процесса:
RavMon.exeПри нахождении, во всех потоках данного процесса, ищет окна с именем класса "#32770" и пытается закрыть их. Выполняет внедрение вредоносного кода в адресное пространство процесса "explorer.exe". В результате чего происходит запуск на выполнение вредоносной библиотеки "cvasds<rnd>.dll". Библиотека троянца внедряется во все запущенные приложения. Используя данную библиотеку, троянец выполняет следующие действия:
[HKLM\System\CurrentControlSet\Control\Nls\Language]
[HKСU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "Hidden"=dword:00000002 [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "ShowSuperHidden"=dword:00000000 [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
Folder\Hidden\SHOWALL] "CheckedValue"=dword:00000000
[HKСU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDriveTypeAutoRun"=dword:00000091
[HKCR\CLSID\MADOWN] "urlinfo"="dswdfre.q" [HKLM\Software\Classes\CLSID\MADOWN] "urlinfo"="dswdfre.q"
[HKLM\Software\ESET\ESET Security\CurrentVersion\Plugins\01000200 \Profiles\@My profile\UrlSets\Node_00000000] "Masks"="*www*|www.16***.com*"
http://www.16***u.com/1mg/am.rar http://www.go***ccf.com/1mg/am1.rarфайлы сохраняются в каталоге временного хранения файлов текущего пользователя соответственно с именами:
%Temp%\am.exe %Temp%\am1.exeФайл имеет размер 159232 байта и детектируется антивирусом Касперского как Trojan-GameThief.Win32.Magania.dtyy.
Затем троянец открывает файл, расшифровывает заголовок исполняемого файла и запускает на выполнение. Вредонос извлекает исполняемый файл в каталог временного хранения файлов текущего пользователя с именем:
%Temp%\apiqq.exeПосле этого, для автоматического запуска при каждом следующем старте системы добавляет ссылку на исполняемый файл в ключ автозапуска системного реестра:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "api32" = "%Temp%\apiqq.exe"Извлекает из себя вредоносную библиотеку, которую сохраняет под одним из следующих имен:
%Temp%\apiqq0.dll %Temp%\apiqq1.dllФайл имеет размер 98304 байта и детектируется антивирусом Касперского как Trojan-GameThief.Win32.Magania.dtyy.
ALYac Avast AVG Antivir Guard McAfee Norton Security Suite NOD32 Symantec Spyware Doctor Internet Security Trend Micro Internet Security Virus Chaser
World of Warcraft SilkRoad Online Knight Online CABAL Online Metin2 MapleStory Dofus Guild Wars Aion Dungeon Fighter Online MU Online Seal Online EVE Online
http://go***6s.com/y2y3/mfg/lin.asp http://go***6s.com/y2y3/mwo/lin.asp http://go***6s.com/y2y3/mqs/lin.asp http://go***6s.com/y2y3/msl/lin.asp http://go***6s.com/y2y3/ohs/lin.asp http://go***6s.com/y2y3/myt/lin.asp http://go***6s.com/y2y3/xfg/lin.asp http://go***6s.com/y2y3/tjt/lin.asp http://go***6s.com/y2y3/odo/lin.asp http://go***6s.com/y2y3/ofg/lin.asp http://go***6s.com/y2y3/dyt/lin.asp http://go***6s.com/y2y3/mjz/lin.asp http://go***6s.com/y2y3/yhz/lin.asp http://go***6s.com/y2y3/mnf/lin.asp http://go***6s.com/y2y3/mmu/lin.asp http://go***6s.com/y2y3/txw/lin.asp http://go***6s.com/y2y3/mev/lin.asp
Для своего дальнейшего распространения троянец копирует файл:
%Temp%\herss.exeв корневые каталоги всех локальных и сетевых дисков, а также сменных носителей, с именем:
X:\wyskq6lt.exeгде X – буква логического диска. Для автозапуска исполняемого файла троянец создает файл:
X:\autorun.infв который записывает следующие строки:
[AutoRun] open=wyskq6lt.exe shell\open\Command=wyskq6lt.exe
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "api32" = "%Temp%\apiqq.exe" "cdoosoft"="%Temp%\herss.exe"
[HKСU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "Hidden"=dword:00000002 [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "ShowSuperHidden"=dword:00000000 [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] "CheckedValue"=dword:00000000 [HKСU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDriveTypeAutoRun"=dword:00000091 [HKLM\Software\ESET\ESET Security\CurrentVersion\Plugins\01000200 \Profiles\@My profile\UrlSets\Node_00000000] "Masks"="*www*|www.163*.com*"На
[HKСU\Software\Microsoft\Windows\CurrentVersion\Explorer\ Advanced] "Hidden"=dword:00000001 [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ Advanced] "ShowSuperHidden"=dword:00000001 [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ Advanced\Folder\Hidden\SHOWALL] "CheckedValue"=dword:00000001 [HKСU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] "NoDriveTypeAutoRun"=dword:00000255 [HKLM\Software\ESET\ESET Security\CurrentVersion\Plugins\01000200 \Profiles\@My profile\UrlSets\Node_00000000] "Masks"=""
[HKCR\CLSID\MADOWN] [HKLM\Software\Classes\CLSID\MADOWN]
%Temp%\herss.exe %Temp%\apiqq.exe %Temp%\apiqq0.dll %Temp%\apiqq1.dll %Temp%\am.exe %Temp%\am1.exe X:\wyskq6lt.exe X:\autorun.inf %Temp%\cvasds<rnd>.dllгде rnd – десятичное число.
Вредоносная программа, предназначенная для кражи пользовательской информации, относящейся к сетевым играм. Найденная информация передается злоумышленнику. Для передачи данных «хозяину» могут быть использованы электронная почта, FTP, HTTP (посредством указания данных в запросе) и другие способы.
Trojan-GameThief.